Aller au contenu
Développeur Full Stack
, ,

Code malveillant dans wcag-color-a11y-helpers ciblant des environnements Wix

Dans cet article 5 rubriques
Veille sécuritéCMS & e-commerce
P3Critique

L’avis GHSA-hp8q-m388-6xxg signale que wcag-color-a11y-helpers 1.0.0 exécute des commandes de reconnaissance puis transmet les données collectées et des métadonnées à des collecteurs externes. Le paquet imite des registres internes Wix et peut compromettre les environnements qui le résolvent et l’importent.

Wix
IdentifiantAvis de sécurité
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : GHSA-hp8q-m388-6xxg — Malicious code in wcag-color-a11y-helpers (npm)

Analyse technique

Une fonction exécutée au chargement lance des commandes système et transmet les résultats par HTTP et DNS. Le paquet expose des noms de registres internes Wix et un manifeste les associant à un module de reconnaissance.

Impact, versions et correctif

Événement datéAvis publié le 2026-10-05 à 00:30:38Z, soit 2026-10-05T02:30:38+02:00, dans la période retenue.
ImpactCollecte et exfiltration de données de l’hôte lors de l’import; risque pour les environnements Wix dont le résolveur charge ce paquet.
Versions affectéeswcag-color-a11y-helpers 1.0.0
ContournementNe pas installer ni charger le paquet ; le supprimer des dépendances.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-10-05T02:30:38+02:00
Mise à jour2026-10-05T02:30:47+02:00

Détection / vérification

Rechercher le paquet dans les dépendances et les journaux ; examiner les communications vers le domaine oastify.com indiqué dans l’avis.

Action recommandée

Éviter d’installer ou d’importer la version 1.0.0; vérifier les dépendances et les environnements de build concernés.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :